Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > de.comm.software.mozilla.browser > #41707

Re: Wie funktioniert dieses Phishing?

From Andreas Kohlbach <decem15.8.ankman@spamgourmet.net>
Newsgroups de.comm.software.mozilla.browser
Subject Re: Wie funktioniert dieses Phishing?
Date 2015-12-08 17:02 -0500
Organization albasani.net
Message-ID <87io48wqde.fsf@usenet.ankman.de> (permalink)
References <l1ed6b52ctlqr9m4qgbl4f4dr3b8reub0n@4ax.com>

Show all headers | View raw


Martin Gerdes wrote on 08. December 2015:
>
> Mir ist gerade eine Phishing-Mail ins Postfach geraten. 
>
> Sie lautet:
>
> | Ihre TAN-Liste muss aus Sicherheitsgründen überprüft werden. 
> | Sollten Sie die Prüfung nicht innerhalb von 2 Werktagen 
> | kostenfrei abschließen wird Ihnen eine neue Liste gegen 
> | eine Bearbeitungsgebühr von 19,90€ zugesandt.
>
> Klar. 
>
> | Um die Prüfung abzuschließen folgen Sie dem Link am Ende 
> | der Email ...
>
> Ja, das habe ich natürlich schon gemerkt. 
>
>
> Mich interessiert, was dieser Link macht. 
>
> [Achtung! Potentiell gefährlich]

[Besser mal entfernt]

> [/]
>
> Klar, hier wird Google aufgerufen, die Zieladresse ist in obigem Block
> ja noch klar erkennbar.
>
> Rufe ich diese Adresse auf (auch direkt, also nach "Herauspräparieren"
> des nackten Links), ändert sich die Adressleiste meines Browsers, dann
> steht dort drin:
>
> data:text/html;https://commerzbank.de;base64,PCFET0NUWV .... (und noch 
> etwa 15000 Zeichen dahinter)
>
> Es erscheint (wie üblich) eine gefakte Bankseite. Soweit klar.

Bei mir leider nicht. Aber mein Browser zum Testen von Phish kann auch
kein Javascript.

Und wenn ich katrinalynneducationalservices punkt com direkt aufrufe,
sehe ich nichts Verdächtiges.

> Ich habe dort nichts eingegeben, noch nicht einmal die Daten von "Peter
> Mustermann."
>
> Gewohnheitsmäßig habe ich ins Menü gegriffen "Betrugsversuch melden" --
> aber hoppala! Der Menüpunkt für diesen Tab ausgegraut. Offensichtlich
> steckt in der Adreßleiste ein base64-kodiertes, somit menschenunlesbarer
> Text.

Wenn das bei mir passiert, klicke ich bei einer anderen (sauberen) Seite
darauf. Muss dann natürlich die saubere URL gegen die des Betrügers
ersetzen.

> Ich habe diesen Base-64-Text dann dekodieren lassen -- und war erstaunt.
> Erwartet hätte ich ein Javascript, das ist es aber nicht, sondern auf
> den ersten Blick normales HTML.

> Staun! Ich habe nicht gewußt, daß man eine komplette HTML-Seite in die
> Adreßzeile stopfen kann. Wozu braucht man so etwas? Oder ist das quasi
> implizit?
>
> Was machen die da? 

Das wüsste ich auch gerne.

Btw. auch wenn man im Quellcode nur base64 sieht, kann man mit Firebug
(ggf. muss man das erst installieren) den dekodierten Code sehen, wenn
man die aktuelle Seite darüber zeigen lässt.
-- 
Andreas

I use a Unix based operating system, which means I get laid almost as often
as I have to reboot my computer.

Back to de.comm.software.mozilla.browser | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Wie funktioniert dieses Phishing? Martin Gerdes <martin.gerdes@gmx.de> - 2015-12-08 12:00 +0100
  Re: Wie funktioniert dieses Phishing? Arno Welzel <usenet@arnowelzel.de> - 2015-12-08 16:11 +0100
  Re: Wie funktioniert dieses Phishing? Andreas Kohlbach <decem15.8.ankman@spamgourmet.net> - 2015-12-08 17:02 -0500
    Re: Wie funktioniert dieses Phishing? Martin Gerdes <martin.gerdes@gmx.de> - 2015-12-09 13:00 +0100
      Re: Wie funktioniert dieses Phishing? Andreas Kohlbach <decem15.8.ankman@spamgourmet.net> - 2015-12-09 17:55 -0500
        Re: Wie funktioniert dieses Phishing? Martin Gerdes <martin.gerdes@gmx.de> - 2015-12-10 12:00 +0100
          Re: Wie funktioniert dieses Phishing? Andreas Kohlbach <decem15.8.ankman@spamgourmet.net> - 2015-12-10 17:25 -0500
            Re: Wie funktioniert dieses Phishing? Martin Gerdes <martin.gerdes@gmx.de> - 2015-12-11 02:00 +0100
              Re: Wie funktioniert dieses Phishing? Claus Reibenstein <4spamersonly@kabelmail.de> - 2015-12-11 08:48 +0100
              Re: Wie funktioniert dieses Phishing? Andreas Kohlbach <decem15.8.ankman@spamgourmet.net> - 2015-12-11 15:24 -0500
      Re: Wie funktioniert dieses Phishing? Christoph 'Mehdorn' Weber <spam-fuer@das-mehdorn.de> - 2015-12-11 17:58 +0100
        Re: Wie funktioniert dieses Phishing? Martin Gerdes <martin.gerdes@gmx.de> - 2015-12-12 01:00 +0100

csiph-web